−25%

kwa Windows ya mwaka, hadi 31 Okt. Tazama mipango

EQVPS
Anza

Endesha OpenClaw saa 24 kwenye VPS: usanidi salama

Endesha gateway ya OpenClaw kwenye seva isiyolala kamwe, bila kuweka kwenye intaneti wazi wakala anayeweza kuendesha amri. Mtumiaji tofauti, gateway kwenye port ya loopback 18789 pekee, handaki la SSH, kuoanisha na nakala rudufu.

Kwenye kompyuta mpakato, OpenClaw hunyamaza mara tu unapofunga skrini: ujumbe wa WhatsApp hujaa, kazi zilizopangwa zinasubiri urudi. Kwenye seva inaendelea kujibu. Tatizo ni kwamba gateway si wijeti ya mazungumzo. Inashikilia vitambulisho vya chaneli zako na, usipowasha sandbox, huendesha zana moja kwa moja kwenye mwenyeji. Kuihamishia kwenye mashine inayowaka kila wakati kuna maana tu ikiwa mfumo wa usalama nao unahamia pamoja nayo.

Mwongozo huu unafanya hivyo kwa takriban dakika 20 kwenye VPS mpya ya Ubuntu 24.04.

Imethibitishwa mwisho 2026-10-04 kwa OpenClaw 2026.9.8 (npm), Node 24.21 LTS na Ubuntu 24.04.

Unachohitaji

  • VPS ya Linux. Sisi tunatumia mpango wetu wa AI-Agent: 4 vCPU, RAM GB 4, diski GB 40, $10 kwa mwezi. Nyaraka za OpenClaw zinataja RAM GB 6, lakini hiyo ni kwa kujenga picha yao ya Docker kutoka msimbo chanzo; kifurushi cha npm hakihitaji kujengwa.
  • Ufunguo wa API kutoka kwa mtoa huduma wa modeli yako na akaunti za mazungumzo unazotaka kuunganisha.
  • Ufunguo wa SSH kwenye kompyuta mpakato. Kama huna bado: kuingia kwa ufunguo wa SSH.

Mpango wa NAT unafaa vizuri hapa, pengine hata zaidi. Gateway haihitaji kamwe port ya kuingia iliyo wazi: WhatsApp, Discord na Telegram (chaguo-msingi ni long polling) huunganisha kwenda nje, na dashibodi unaifikia kupitia SSH. Chukua IPv4 maalum tu ikiwa chaneli unayoihitaji inawasilisha kupitia webhook au unapanga reverse proxy ya umma.

1. Mtumiaji asiye root

OpenClaw huendesha zana kama mtumiaji anayemiliki gateway. Ikiwa mtumiaji huyo ni root, basi kila amri ambayo modeli iliyochanganyikiwa au iliyodanganywa kwa prompt injection inaamua kuiendesha pia huendeshwa kama root. Nyaraka za OpenClaw zinasema kuendesha gateway kama root si salama na hakuungwi mkono. Unda mtumiaji maalum bila sudo:

# kama root
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys   # ufunguo uliouongeza wakati wa kuagiza
loginctl enable-linger claw

Mstari wa mwisho ni muhimu kuliko unavyoonekana. OpenClaw husakinisha huduma ya systemd ya mtumiaji, na bila lingering huduma hiyo husimama unapotoka. Huu ndio "jana ilikuwa inafanya kazi" unaotokea mara nyingi zaidi kwenye seva.

2. Node 24 na OpenClaw

OpenClaw 2026.9.8 inahitaji Node >=24.16.0 <25 au >=26.1.0. Kifurushi cha nodejs cha Ubuntu ni cha zamani zaidi, kwa hivyo tunachukua 24 LTS kutoka NodeSource:

# kama root
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v          # v24.16.0 au jipya zaidi
npm install -g openclaw@latest
openclaw --version

Amri rasmi ya mstari mmoja (curl -fsSL https://openclaw.ai/install.sh | bash) nayo hufanya kazi na husakinisha Node kwa niaba yako. Kwenye seva tunapendelea hatua mbili zilizo wazi: unaona kipi kinaenda wapi, na faili tekelezi hukaa kwenye /usr/bin badala ya folda ya nyumbani ambayo wakala anaweza kuandika ndani yake.

3. Uanzishaji kama mtumiaji wa wakala

Ingia kama claw kupitia SSH, si kwa su. Kuingia halisi pekee ndiko huwasha msimamizi wa mtumiaji wa systemd ambao huduma inauhitaji:

# kutoka kompyuta mpakato (mpango wa NAT: ongeza -p <port yako ya SSH>)
ssh claw@<server>

openclaw onboard --install-daemon
openclaw gateway status

Mchawi hukagua ufikiaji wa modeli, huandika ~/.openclaw/openclaw.json, huunda tokeni ya gateway na kusakinisha huduma. Ikiwa systemctl --user inalalamika kuhusu bus, weka export XDG_RUNTIME_DIR=/run/user/$(id -u) kisha ujaribu tena.

Kisha funga faili. Pendekezo la OpenClaw lenyewe ni 700 kwa folda ya hali na 600 kwa usanidi:

chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep

openclaw security audit --fix hutumia sehemu salama ya marekebisho: ruhusa kali zaidi za faili na orodha za kuruhusu badala ya sera za vikundi zilizo wazi. Haibadilishi anwani ya kusikiliza wala kuweka ngome; kufichuka kwa mtandao bado ni jukumu lako.

4. Iache gateway kwenye loopback

Gateway hutoa API yake ya WebSocket na dashibodi kwenye port moja, 18789, iliyofungwa kwa 127.0.0.1 kwa chaguo-msingi. Iache hivyo. Usanidi mdogo unaoandika hilo waziwazi:

// ~/.openclaw/openclaw.json
{
  gateway: {
    mode: "local",
    bind: "loopback",
    port: 18789,
    auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
  },
}

Unda tokeni kwa openssl rand -hex 32 au openclaw doctor --generate-gateway-token. Gateway hukataa tokeni tupu na thamani za mfano, na ukaguzi hutoa onyo chini ya herufi 24.

Usichopaswa kufanya: kubadilisha bind kuwa "lan" na kufungua port. Nyaraka ziko wazi: kamwe usifichue gateway bila uthibitishaji kwenye 0.0.0.0, na usielekeze port kwa upana hata ukiwa na tokeni. Yeyote atakayepata tokeni hiyo anakuwa mwendeshaji wa mchakato unaoweza kuendesha amri kwenye seva yako.

Kwenye ngome, ruhusu SSH tu, hakuna kingine:

# kama root
ufw allow OpenSSH
ufw enable
ufw status verbose

Kwenye mipango yetu ya NAT dashibodi huonyesha port ya nje ya SSH, lakini ndani ya seva sshd bado husikiliza kwenye 22. Ruhusu OpenSSH (port 22), si namba ya port ya nje, la sivyo ufw enable itakufungia nje. Zaidi kwenye mwongozo wa UFW.

5. Fikia dashibodi kupitia SSH

Kutoka kompyuta mpakato, fungua handaki na uliache likiendelea:

ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# mpango wa NAT: ssh -N -p <port yako ya SSH> -L 18789:127.0.0.1:18789 claw@<host>

Fungua http://127.0.0.1:18789/ na ubandike tokeni ya gateway. sshd ya chaguo-msingi ya Ubuntu inaruhusu uelekezaji wa ndani; ikiwa umeiimarisha, AllowTcpForwarding local ndiyo mipangilio inayoruhusu -L huku ikizuia uelekezaji wa mbali. Handaki likishindwa na administratively prohibited, mstari huo ndio wa kukagua.

Tailnet nayo inafaa: Tailscale Serve huiweka gateway kwenye loopback na kushughulikia ufikiaji. Zote mbili ni sawa. Port ya umma hapana.

6. Kuoanisha, sandbox na nani anaweza kuongea nayo

Chaneli za mazungumzo ni mlango wa pili. Kwa chaguo-msingi, chaneli zenye ujumbe wa moja kwa moja huwalazimisha watumaji wasiojulikana kuoanisha kwanza; wewe ndiye unayeidhinisha kutoka seva:

openclaw pairing approve <channel> <code>

Kwenye vikundi, lazimisha kutajwa ili wakala asijibu kila ujumbe chumbani. Usanidi wa msingi ulioimarishwa wa OpenClaw hutumia dmPolicy: "pairing" na groups: { "*": { requireMention: true } } kwa kila chaneli.

Tahadhari mbili za kweli. Kwanza: kuoanisha kunaamua nani anaweza kuanzisha zamu, si kinachoingia kwenye muktadha wa modeli; ujumbe uliotumwa tena au ukurasa wa wavuti uliopakuliwa bado unaweza kuelekeza zamu uliyoanzisha wewe mwenyewe. Pili: zana za kikao kikuu huendeshwa kwenye mwenyeji hadi uwashe sandbox (agents.defaults.sandbox.mode: "non-main" hutenga kila kitu isipokuwa kikao chako kikuu). Sandbox imezimwa kwa chaguo-msingi na backend yake ya chaguo-msingi ni Docker, kwa hivyo sakinisha Docker kabla ya kuiwasha: Docker kwenye VPS. Ikiwa watu usiowaamini wanashiriki chaneli na boti, tumia gateway tofauti, ikiwezekana kwenye seva tofauti.

7. Masasisho na nakala rudufu

openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify

~/.openclaw huhifadhi usanidi, vitambulisho vya chaneli (pamoja na kikao cha WhatsApp), wasifu wa uthibitishaji wa modeli na nakala za vikao. Ukiipoteza, itabidi kuoanisha kila kitu upya; ikivuja, mtu mwingine anakuwa wewe kwenye WhatsApp. Chukua nakala rudufu na uziweke nje ya seva: zipakue kwa scp au tumia restic yenye usimbaji fiche.

Orodha ya ukaguzi

UkaguziAmriInatarajiwa
Gateway haiendeshwi kama rootps -eo user,args | grep '[o]penclaw'claw kwenye safu ya kwanza
Inadumu baada ya kutokaloginctl show-user claw -p LingerLinger=yes
Inasikiliza kwenye loopback pekeess -ltnp | grep 18789127.0.0.1:18789
Hakuna port ya ummaufw statusOpenSSH pekee
Usanidi hausomeki na kila mtustat -c '%a' ~/.openclaw/openclaw.json600
Ukaguzi safiopenclaw security audit --deephakuna matokeo hatari

Nafasi ya EQVPS

Watoa huduma wengi wanaweza kuendesha mchakato wa Node. Tunachoongeza ni malipo ya crypto bila KYC, mpango wa NAT unaofaa gateway inayosikiliza loopback pekee, na seva ya MCP ambayo wakala wako anaweza kuitumia kusimamia seva zake mwenyewe. Ukiunganisha OpenClaw nayo, soma kwanza kinga za MCP: tokeni inayoweza kuagiza seva inastahili uangalifu sawa na tokeni ya gateway. Kwa mtazamo mpana wa kuendesha mawakala kwenye VPS, angalia mwongozo wa wakala wa AI.

Maoni yetu: dakika hizi 20 ndizo tofauti kati ya msaidizi na shell iliyo wazi yenye kiolesura cha mazungumzo. Hata ukiruka zilizobaki, fanya angalau hatua 1, 4 na 5.

Uko tayari kusambaza? Lipa kwa crypto, bila KYC — hai kwa takriban dakika moja.

Sambaza sasa →

Maswali

OpenClaw inahitaji toleo gani la Node.js?

Node 24.16 au jipya zaidi katika mfululizo wa 24, au 26.1 na kuendelea. Kifurushi cha npm (openclaw 2026.9.8 wakati wa kuandika) kinakataa matoleo mengine yote, kwa hivyo Node 22 haitoshi. Kwenye Ubuntu, hazina ya NodeSource 24.x inatoa 24 LTS ya sasa.

Je, nifungue port 18789 kwa intaneti?

Hapana. Kwa chaguo-msingi gateway husikiliza kwenye loopback (127.0.0.1:18789), na hapo ndipo inapaswa kubaki. Fikia dashibodi kupitia handaki la SSH. Kuifunga kwenye LAN au 0.0.0.0 kunamaanisha kuwa kati ya wageni na mchakato unaoweza kuendesha amri kwenye seva kunabaki tokeni moja tu, inayoweza kuvuja.

Je, VPS ya NAT bila IPv4 maalum inafaa kwa OpenClaw?

Ndiyo, kwa mipangilio mingi. WhatsApp, Discord na Telegram (chaguo-msingi ni long polling) huunganisha kwenda nje, na dashibodi hupita kwenye handaki la SSH kwenye port ya SSH iliyoelekezwa kwako. IPv4 maalum inahitajika tu kwa chaneli zinazowasilisha kupitia webhook, au ukiweka reverse proxy ya umma mbele.

OpenClaw inahitaji RAM kiasi gani kwenye VPS?

Gateway yenyewe ni nyepesi. GB 6 zilizotajwa kwenye nyaraka za OpenClaw ni kwa kujenga picha ya Docker kutoka msimbo chanzo. Kwa kifurushi cha npm hakuna cha kukusanya; tunakiendesha kwenye mpango wetu wa AI-Agent (4 vCPU, RAM GB 4, diski GB 40), na nafasi ya ziada kwa zana ya kivinjari na sandbox.

Je, OpenClaw itaendelea kufanya kazi nikitoka kwenye SSH?

Tu ukiwasha lingering kwa mtumiaji anayemiliki huduma: sudo loginctl enable-linger <user>. OpenClaw husakinisha kitengo cha systemd cha mtumiaji, na bila lingering msimamizi wa mtumiaji husimama pamoja na kikao chako cha mwisho.

Maoni

Bado hakuna maoni. Kuwa wa kwanza.

Acha maoni

Maoni yanakaguliwa kabla ya kuonekana.